Уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress
Виявлено уразливість PHP Object Injection у плагіні Funnelforms Free для WordPress, що може дозволити виконання коду з правами Contributor і вище.
- CVSS
- 8.8 HIGH
- EPSS
- 45.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Interactive Contact Form and Multi Step Form Builder with Drag & Drop Editor – Funnelforms Free для WordPress має уразливість PHP Object Injection у версіях до 3.7.5.1 включно через десеріалізацію недовірених даних. Зловмисники з рівнем доступу Contributor і вище можуть інжектувати PHP-об’єкти.
Бізнес-вплив
Ця уразливість може дозволити автентифікованим користувачам із правами Contributor або вище потенційно виконувати шкідливий код, видаляти файли або отримувати доступ до конфіденційної інформації, якщо на сайті встановлені додаткові плагіни або теми, що створюють ланцюжок виконання. Це підвищує ризики компрометації веб-сайту та втрати даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Funnelforms Free та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, переглянути встановлені плагіни та теми на предмет потенційних ланцюжків виконання, а також моніторити журнали безпеки на ознаки зловмисної активності.